Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
VergleichePenetrationstest

Penetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchst

Ein Schwachstellenscan findet bekannte Schwächen, ein Penetrationstest, was ein Scanner nicht sieht. Unterschiede in Tiefe und Kosten, und wann was passt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein Schwachstellenscan ist eine automatische Prüfung von Systemen gegen eine Datenbank bekannter Schwächen: schnell, günstig, wiederholbar und blind für Logikfehler, verkettete Angriffe und alles ohne Signatur. Ein Penetrationstest ist ein menschlicher Angreifer mit Scope und Deadline: Er findet Autorisierungsfehler, Missbrauch der Geschäftslogik und Angriffsketten, kostet Tage statt Minuten und ist das, was Regelwerke und Kunden meist mit "Sicherheitstest" meinen. Die meisten Unternehmen brauchen beides: Scans laufend, Pentests ein- bis zweimal im Jahr und nach großen Änderungen.

Was ist der Unterschied?

Ein Schwachstellenscan fragt: “Hat dieses System eine Schwäche, die ich kenne?” Ein Penetrationstest fragt: “Wie käme ein Angreifer rein, und wie weit käme er?” Die erste Frage beantwortet Software, indem sie Versionen, Konfigurationen und Antworten mit einer Datenbank vergleicht. Die zweite beantwortet ein Mensch, der die Anwendung liest, Hypothesen bildet und sie ausprobiert, mit Scannern als einem von vielen Werkzeugen.

Entsprechend unterscheiden sich die Ergebnisse. Ein Scan liefert eine lange Liste möglicher Probleme, viele davon informativ oder falsch positiv, jedes mit einem aus der Datenbank kopierten CVSS-Score. Ein Penetrationstest liefert eine kürzere Liste bestätigter Findings mit Nachweis, einem im Kontext beurteilten Schweregrad, der Kette, die sie bilden, und einer Fix-Empfehlung für jedes.

Nebeneinander

SchwachstellenscanPenetrationstest
Wer macht esSoftware, zeitgesteuertSecurity Engineers, mit Scope und Spielregeln
FindetBekannte CVEs, fehlende Patches, schwaches TLS, Standardpasswörter, Fehlkonfigurationen mit SignaturAutorisierungsfehler, Missbrauch der Geschäftslogik, Injection in eigenem Code, Angriffsketten, schwache Krypto-Nutzung, Hardware- und Protokollschwächen
ÜbersiehtLogikfehler, alles ohne Signatur, verkettete Angriffe, angemeldete Abläufe, die er nicht navigieren kannAlles außerhalb des vereinbarten Scopes und der Zeit
Falsch positiveHäufig; jemand muss sichtenSelten; jedes Finding wird reproduziert
DauerMinuten bis StundenTage bis Wochen
Typische KostenHunderte bis einige tausend Euro pro Jahr3.000 bis 45.000 Euro pro Test, je nach Ziel
HäufigkeitLaufend oder wöchentlichEin- bis zweimal im Jahr und nach großen Änderungen
Verlangt vonISO-27001-Controls, PCI DSS (vierteljährliche Scans), vielen KundenfragebögenPCI DSS (jährlich), TISAX und vielen OEM-Anforderungen, NIS2-Risikomanagement in der Praxis, Nachweisen für die CRA-Konformitätsbewertung, Kundenverträgen
ErgebnisFinding-Liste mit generischem TextBericht mit Reproduktion, Kontext, Ketten und Fixes; oft Präsentation und Retest

Nimm einen Schwachstellenscan, wenn

  • du laufend wissen musst, ob eine bekannte Schwäche in deiner Landschaft auftaucht: eine neue CVE, ein ungepatchter Host, ein bald ablaufendes Zertifikat.
  • du viele Systeme betreibst und Abdeckung wichtiger ist als Tiefe.
  • du einem Compliance-Rahmen zeigen musst, dass gescannt wird (PCI DSS verlangt vierteljährliche Scans durch einen zugelassenen Anbieter).
  • dein Budget klein ist und noch niemand Pentest-Findings abarbeiten kann. Fix zuerst, was der Scanner zeigt; ein Pentest auf einem ungepatchten System verschwendet die Zeit des Testers mit Dingen, die ein Scanner umsonst findet.

Nimm einen Penetrationstest, wenn

  • das System Konten, Rollen, Geld oder personenbezogene Daten hat: Die interessanten Bugs stecken in Logik und Autorisierung, wo Scanner blind sind.
  • es ein Produkt ist, das du auslieferst: ein IoT-Gerät, eine Maschine, ein Steuergerät, eine App. Zu Firmware, Debug-Ports, Funkprotokollen oder CAN haben Scanner wenig zu sagen.
  • ein Kunde, ein OEM, ein Auditor oder eine Verordnung einen Test mit Bericht und benanntem Tester verlangt.
  • vor einem Launch, nach einem großen Umbau, nach einem Wechsel von Hosting oder Identity Provider oder nach einem Vorfall.

Beides zusammen

Das sinnvolle Setup für die meisten Unternehmen ist ein laufender Scanner plus ein Penetrationstest pro Jahr und einer nach großen Änderungen. Der Scan fängt das Bekannte und die Regressionen, der Pentest das, was nur ein Mensch findet. Gib dem Tester die Scan-Ergebnisse: Das spart Zeit beim Offensichtlichen, und die Tage gehen in die schwierigen Teile.

Zyberum macht Penetrationstests und kann Scanning als Teil des Managed SOC Zyberdome für dich aufsetzen; Scanner allein verkaufen wir nicht. Wenn du nur einen Scan brauchst, sag es, dann sagen wir dir, welches Tool du nehmen sollst.

FAQ

Häufig gestellte Fragen

Ist ein Schwachstellenscan mit Bericht ein Penetrationstest?

Nein, auch wenn das Angebot ihn so nennt. Ein Scan-Bericht listet Findings aus einer Signaturdatenbank mit generischen Beschreibungen. Ein Pentest-Bericht zeigt, was der Tester getan hat, welche Findings durch Ausnutzung bestätigt wurden, wie sie sich verketten und was genau zu fixen ist. Wenn ein Angebot für einen "Pentest" in Stunden bepreist und an einem Tag geliefert wird, ist es ein Scan.

Kann ich auf Pentests verzichten, wenn ich laufend scanne?

Nur, wenn niemand einen verlangt und deine Anwendung keine Logik hat, die sich missbrauchen lässt. Scanner melden sich nicht an, verstehen keine Rollen, merken nicht, dass Nutzer A die Daten von Nutzer B lesen kann, und verketten keine Findings. Für alles mit Konten, Geld oder personenbezogenen Daten ist ein jährlicher Pentest das Minimum; der Scan deckt die Zeit dazwischen ab.

Was kostet was?

Eine Scanner-Lizenz oder ein Scan-Dienst kostet ab ein paar hundert Euro im Jahr für eine Handvoll Hosts bis einige tausend für ein Unternehmen. Ein Penetrationstest einer typischen Webanwendung kostet 6.000 bis 15.000 Euro, ein IoT-Produkt 15.000 bis 30.000 Euro, typische Marktspannen für Deutschland und die EU. Der Scan ist ein Fixkostenposten, der Pentest ein Projekt.

Quellen

Passende Seiten

Jetzt starten

Unsicher, welchen Test du brauchst?

Beschreib dein Produkt oder deine Umgebung in einem 15-Minuten-Gespräch. Du bekommst eine klare Empfehlung und, wenn du willst, ein Festpreisangebot.

  • Eine Empfehlung, kein Verkaufsgespräch
  • Umfang und Aufwand direkt im Gespräch
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenEmpfehlung holen

Such dir einen Termin aus

In neuem Tab öffnen